CRITICAL✓ PATCH🇬🇧 English

CVE-2026-56191

Obejście uwierzytelnienia w Microsoft Exchange Online (RCE/Tampering)

CVSS 10.0v3.1pub. 2026-07-24upd. 2026-07-29

Podatność w Microsoft Exchange Online umożliwia nieuwierzytelnionemu atakującemu zdalne przeprowadzenie operacji modyfikacji danych (tampering) przez sieć bez konieczności posiadania jakichkolwiek uprawnień. Ocena CVSS 10.0 oznacza maksymalny poziom ryzyka.

Pokaż oryginał (EN)

Improper authentication in Microsoft Exchange Online allows an unauthorized attacker to perform tampering over a network.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-287 (Improper Authentication) wskazuje, że mechanizm uwierzytelnienia w Microsoft Exchange Online jest nieprawidłowo zaimplementowany lub możliwy do ominięcia. Atakujący zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, może wysyłać żądania sieciowe, które są traktowane przez system jako autoryzowane. Wektor CVSS (AV:N/AC:L/PR:N/UI:N/S:C) potwierdza, że atak nie wymaga żadnych specjalnych warunków ani wcześniejszego dostępu.

Skutki

Atakujący może dokonywać nieautoryzowanych modyfikacji danych (tampering) w środowisku Microsoft Exchange Online, co może obejmować manipulację wiadomościami e-mail, ustawieniami skrzynek pocztowych lub konfiguracją usługi. Wysoki wpływ na poufność, integralność i dostępność przy rozszerzonym zakresie (S:C) sugeruje możliwość oddziaływania poza bezpośrednio atakowaną instancję.

Mitygacja

Jako usługa chmurowa Microsoft Exchange Online jest zazwyczaj aktualizowana automatycznie przez Microsoft. Należy śledzić biuletyn bezpieczeństwa pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56191 i zastosować wszelkie dodatkowe zalecenia konfiguracyjne wskazane przez producenta. W przypadku środowisk hybrydowych należy zweryfikować, czy lokalne komponenty nie są narażone.

Kogo dotyczy

Microsoft Exchange Online — wersje wskazane w referencjach producenta (usługa chmurowa; szczegółowy zakres należy zweryfikować w Microsoft Security Response Center)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Exchange Online

    APP
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-65801CRITICAL10.0ten sam produkt

Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate pri...

CVE-2026-48582CRITICAL9.6PL ✓ten sam produkt

Brak autoryzacji w Microsoft Exchange Online umożliwia privilege escalation

CVE-2026-48579CRITICAL9.1PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Microsoft Exchange Online — ujawnienie danych

CVE-2026-54998HIGH8.8PL ✓ten sam produkt

Błędna autoryzacja w Microsoft Exchange Online — privilege escalation

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE przez deserializację niezaufanych danych w Microsoft SharePoint